>_ DevTrendszh

语言

首页

语言

板块

前端 后端 移动端 DevOps AI / ML 游戏开发 区块链 嵌入式 安全
Python

隐形虚拟化:VirtualBox 中隐藏虚拟机痕迹的工具

当虚拟环境暴露自身时

是否遇到过可疑文件在虚拟机中的行为与真实硬件上不同的情况?许多现代恶意软件能够检测虚拟机并改变其行为以增加分析难度。这正是 Mikael(nsmfoo)的反检测脚本所要解决的问题。

什么是 antivmdetection?

这是一个 Python 脚本,可生成:

  • VirtualBox 配置文件模板(在宿主机上运行)
  • 用于微调 Windows 客户机操作系统的 PowerShell 脚本
  • DSDT 转储(ACPI 表)

主要优势在于无需修改 VirtualBox 内核。所有更改都通过标准 API 和设置完成。

谁需要这个工具?

  • 恶意软件分析师
  • 安全研究人员
  • 杀毒解决方案开发者
  • 网络安全爱好者

工作原理:5 个关键功能

  1. 硬件特征掩码

    • CPU 和 BIOS ID 欺骗
    • 生成逼真的固件发布日期
    • 磁盘控制器配置(IDE/SATA)
  2. 系统参数随机化

    • 计算机名和用户名
    • 磁盘 VolumeID
    • 剪贴板
    • 桌面背景图片
  3. 创建可信环境

    • 生成"垃圾"文档
    • 文件关联配置
    • 用户活动模拟
  4. Windows 注册表操作

    • ProductId 和 DigitalProductId 欺骗
    • 许可证密钥痕迹清理
    • Internet Explorer 参数配置
  5. 灵活配置

    • 支持 Windows 7 和 10
    • 可指定自定义名称列表进行随机化
    • 将设置分为需要和不需要重启的类别

技术实现细节

该脚本使用:

  • Python 3 生成模板
  • ACPI 工具处理 DSDT 表
  • 系统工具(dmidecode、smartmontools)
  • Windows PowerShell 微调客户机操作系统

在架构上,该解决方案分为两部分:

  1. 模板生成器(宿主机)
  2. 微调脚本(客户机)

实际应用

场景 1:恶意软件分析

当需要研究检查虚拟化指标的恶意软件行为时。

场景 2:测试防护机制

在渗透测试场景中检查产品对虚拟机的检测能力。

场景 3:创建训练环境

为信息安全课程准备逼真的虚拟机。

配置示例

# На хосте
sudo apt install python3-pip libcdio-utils acpica-tools mesa-utils smartmontools
sudo pip3 install -r requirements.txt
wget https://download.sysinternals.com/files/VolumeId.zip
wget https://www.nirsoft.net/utils/devmanview-x64.zip
sudo python3 antivmdetect.py
/bin/bash generated_script.sh my-vm-name

# В гостевой ОС
# После первого запуска PowerShell-скрипта требуется перезагрузка

局限性

  • 仅适用于 VirtualBox
  • 某些设置需要手动干预
  • 不支持最新的 Windows 11 版本

Pafish 检查结果

结论:值得一试吗?

antivmdetection 项目是一个出色的解决方案,适用于:

  • 需要"隐形"虚拟机的研究人员
  • 安全专业人员
  • 任何处理可疑可执行文件的人

尽管该项目自 2022 年以来未更新,但其核心功能仍然适用。对于简单场景,脚本开箱即用,其模块化结构使其易于根据需求进行调整。

如果需要以下用途,我建议尝试:

  • 在"逼真"环境中检查恶意软件行为
  • 测试虚拟机检测系统
  • 为恶意软件分析课程创建训练实验室

该项目采用 MIT 许可证发布——您可以自由使用和修改它以满足您的需求。

相关项目